PON 下行是广播,分光器下挂的每一个 ONU 都能收到发给自己的数据帧;上行是 TDMA 共享同一根光纤。这种结构带来一个现实问题:只要有人从分光器下随便接一台 ONU,能不能就进网了?接入安全的第一道关,就是"认设备"——只有被 OLT 认可的 ONU 才允许上线、拿带宽、通业务。
OLT 不会让陌生的 ONU 自动入网,常见认证手段有三层:
SN 认证:每台 ONU 出厂写入唯一序列号(Serial Number),OLT 把允许的 SN 列表登记好,不在列表里的 ONU 注册不上。这是最基础的"白名单"。
LOID / Password:运营商再下发一个逻辑标识(LOID 或 password),配合 SN 做二次校验,方便批量放号和更换设备时不改 SN。
MAC 绑定:把 ONU 的 MAC 地址和端口、SN 绑定,换了设备 MAC 不对也通不了。

攻击思路很直接——复制一台合法 ONU 的 SN 和 MAC,伪装成已授权设备上线,蹭带宽甚至探测内网。对策是把多个标识绑死:
SN + MAC 双绑定:单一字段被复制还能混进来,两个一起校验难度陡增。
端口/位置绑定:限定某 SN 只能在指定 PON 口、指定 ONU 序号位上线,换口即告警。
异常上线告警:同一 SN 在不同位置反复注册、未知 ONU 尝试注册,网管立即告警,运维人员介入。
禁止未知 ONU 自动注册:关闭"来者不拒"的自动放行,新设备默认拒绝,需人工授权。
终端用户常在 ONU 下私接自己的小交换机、或者接一台未授权 ONU 想把邻居的线也并进来。这类私接会引入环路、抢占带宽、扩大故障域。常用手段:
端口隔离:同一 ONU 下的多个用户口彼此隔离,互不相通(详见端口隔离专题)。
MAC 数限制:一个用户口只允许学习到有限个 MAC,超出即阻断,防私接交换机扩容。
环路检测 / 广播风暴抑制:私接形成环路时快速阻断,避免全网广播风暴。
LLID 绑定:把 ONU 的逻辑链路标识和授权记录绑定,未授权 ONU 拿不到上行时隙。

| 手段 | 解决什么 | 不解决什么 |
|---|---|---|
| SN / LOID / MAC 认证 | 谁的设备能入网 | 数据被同分光器其他人窃听 |
| 端口隔离 / MAC 限制 | 用户间互访与私接 | 设备本身是否合法 |
| 下行加密(AES) | 广播数据被同链路窃听 | 未授权设备上线 |
| 上行加密 | 上行数据被截获 | 非法 ONU 拿到时隙 |
要分清:认证管的是"谁能动网",加密管的是"数据被不被看"。GPON 可选下行 AES 加密,XG/XGS-PON 普遍支持 AES,配合认证一起用才完整。只做认证、明文广播,同分光器下的其他 ONU 仍能嗅探下行数据。
认证策略要"默认拒绝"而非"默认放行",新 ONU 上线走审批;SN/MAC 白名单要集中维护,避免手工改乱;告警要能真正触达运维,否则非法注册发现不了。认证防的是"未授权接入",不等于网络整体安全——上层的 VLAN 划分、访问控制、出口防火墙仍要各自到位。
两者配合最好。SN 是出厂写死、较难改,适合做主标识;MAC 容易被改,单独用不保险。建议 SN 为主、MAC 为辅做双因子校验。
认证只决定设备能不能入网,不阻止同分光器下的其他 ONU 嗅探广播下行。GPON/XG-PON 的下行 AES 加密解决的是数据保密,和认证是互补关系。
可能引发环路导致广播风暴、抢占其他用户带宽、把故障域扩大。靠端口隔离 + MAC 数限制 + 环路检测三层兜住。
网管侧开启注册告警,记录 SN 和所在 PON 口位置,运维核实是否为非法设备,必要时物理排查分光器下挂点。
ONU 接入安全先把"认设备"做扎实:SN 为主、MAC 为辅的双绑定,配合端口隔离和 MAC 数限制挡住私接,再叠加下行 AES 加密补上数据保密。认证和加密各管一段,合起来才是一套能落地的接入防线。锐应科技的 PON 与 ONU 方案 在 OLT 侧提供完整的 ONU 认证、端口隔离与告警能力,配合 工业交换机与 OLT 组合 可把接入安全延伸到汇聚层。更多配置细节,可访问 锐应科技 官网。